zimo mobile logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
Upravljaj obavijestima
  • Prijavi se na newsletter
  • Imaš priču? Pošalji
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
Nova TV
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
  • zimo logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
  • Dnevnik.hr
  • Vijesti
  • Sport
  • Showbizz
  • Lifestyle
  • Putovanja
  • Zdravlje
  • Biznis
  • Zabava
  • Teen
  • Tv
Ostalo

Wordpress security checklista by Neuralab

Brza checklista za osiguravanje Wordpress web sjedišta. Od instaliranja do održavanja

Zimo
Neuralab | 03.12.2012. / 14:49 komentari

Podijeli

Wordpress security checklista by Neuralab

Iako niti jedan CMS nije 100% siguran, zadaća svakog web developera je da taj postotak poveća koliko god je moguće. Smatrajte stoga ovu “checklistu” postupkom kojim ćemo smanjiti vjerojatnost upada na WordPress sjedište, no imajte na umu da ona rješava samo tehnološke postupke, tj. ukradeni laptop ili iPhone sa spremljenim šiframa poništava sve ove točke pa držite barem jedno oko otvorenim.

tri vijesti o kojima se priča Ljuti gamer, ilustracija Disrupcija tržišta? Panika zbog novog AI alata: Veliki pad cijene dionica poznatih kompanija Početak prodaje iPhonea 16, ilustracija Nema iznenađenja Objavljen popis 10 najprodavanijih telefona prošle godine ChatGPT Narušena delikatna ravnoteža Korisnici bijesni nakon novog ažuriranja ChatGPT-a, šef OpenAI-ja priznao: "Mislim da smo jednostavno zeznuli"

Prije instalacije...


1. Preuzmite najnoviju stabilnu verziju WordPressa sa službene stranice


Staro softveraško pravilo nalaže da se u produkciju ne ide sa verzijama software-a koje završavaju sa “0”, a to vrijedi i za WordPress. Na primjer, nije mudro živu stranicu nadograditi na WP 3.5.0. Bolje je da pričekate tjedan, dva, tri dok community nije upozorio i otklonio propuste koji su nastali pri velikim doradama sustava. Tipični kandidati za produkcijsku instalaciju su npr. 3.4.9 verzije pošto su na njima sve značajke temeljito istestirane i ispravljene. Pročitajte Wiki ukoliko želite saznati više informacija o verzioniranju software-a.


2. Osigurajte web server ili cloud platformu


Šifre koje čuvaju “LAMP stack” moraju biti “randomizirane” riječi (npr. “c7Xke96H18jQ35”) kako bi se spriječili dictionary napadi, a otvorite samo one portove koji su potrebni za nesmetano funkcioniranje web sjedišta. Također, uklonite software koji operativno ne koristite na serveru te izvršavajte regularni update cijelog sustava. Osiguravanje Linux servera je tema preopsežna za ovakav članak pa vas upućujemo na Google ukoliko sami održavate hosting platformu. Sretno vam na tom putu jer do današnjeg dana Google sadržava preko 498.000.000 tematskih odgovora :)


3. Kreirajte sigurnu MySQL bazu podataka


Kod kreiranja baze potrebno je odrediti naziv same baze podataka, korisničko ime te lozinku za pristup. Neka sve tri riječi budu “randomizirani” hashevi, a kreirane šifre čuvajte pomoću odličnog i besplatnog alata -> http://keepass.info/

Inače, ovakav način obrane zove se “Security through obscurity”, a više informacija pronađite u opsežnom Wiki članku-


4. Promijenite tajne WP Salt ključeve


WordPress osigurava svoje lozinke tako da “zasoli” sve što vi unesete kao lozinku. Ti tajni ključevi koje služe za “soljenje” se nalaze unutar wp-config.php datoteke, a nove možete kreirati na službenom WP sjedištu.


5. Uklonite “kod” koji prikazuje verziju WordPressa u temi


Ovaj korak možete napraviti pri izgradnji teme no istu stvar možete napraviti i pomoću dodatnih sigurnosnih alata koje ćemo instalirati nakon core WP instalacije.

Tijekom instalacije...


6. Prefiksacija WP tablica


WordPress prilikom instalacije nudi na izbor tzv. table_prefix. Odaberite neki random skup brojeva i slova npr. “c7Xke96H18jQ35”. Što se time postiže? Osoba koja izvršava napad na WP sada ne zna kako se zovu vaše tablice u bazi (te i to mora pogađati). Samim time smo dodali još jedan sloj obrane :)


7. Ne koristite “Admin” za naziv administratorskog korisnika


Odaberite neko smisleno ime npr. “MisoKovac” ili slično.  Kao i u točki 6, haker će sada morati dodatno pogađati kako se zove administrator da bi dobio pristup WordPressu.


8. Koristite jake šifre


Ovo pravilo se odnosi na cijelu checklistu, a glasi:

  • lozinka mora sadržavati barem 15 slova i barem 5 brojeva
  • slova moraju biti kombinacija malih i VELIKIH
  • ne unosite brojevne ili slovne slijedove npr. “12345” ili “abcdef”
  • primjer dobre lozinke: “l2Ap7mDp502BkeLap10f5”

Odmah nakon instalacije...


9. Instalirajte sigurnosne alate (pluginove)


  1. WP security scan - http://wordpress.org/extend/plugins/wp-security-scan/
  2. WordPress exploit scanner - http://wordpress.org/extend/plugins/exploit-scanner/
  3. Website defender - http://wordpress.org/extend/plugins/websitedefender-wordpress-security/
  4. XCloner - http://wordpress.org/extend/plugins/xcloner-backup-and-restore/

Svaki od ovih alata ima svoje postavke koje morate dodatno proučiti te primjeniti. XCloner doduše služi samo za backup cijelog sustava, dok prva tri služe za analizu i popravak postojeće instalacije. Svi pluginovi su ažurirani na dnevnoj bazi te ekstenzivno korišteni od zajednice, a biti će vam velika pomoć pri osiguravanju WP sjedišta. Provjerite i našu internu listu pluginova ukoliko vam treba i neka druga funkcionalnost.


10. Osigurajte WP admin sučelje


WP-Admin sučelje se može osigurati s gore navedenim alatima, a neki od načina su: dozvoljavanje pristupa samo određenim IP adresama, locking-out korisnika koji više od tri puta unesu krivu lozinku i sl.


11. Minimizirajte FTP dopuštenja


Počnite sa “755” za direktorije te za datoteke namjestite dopuštenja na “644”. Povećajte dopuštenja samo ukoliko ne možete nešto ”uploadati” ili uređivati.


12. Promijenite putanju do wp-config.php datoteke


Od WP verzije 2.6,  wp-config.php je moguće premjestiti jedan level iznad root mape. Tako svim domain-level napadima onemogućavate pristup do wp-config datoteke tj. dodajete još jedan sigurnosni sloj.

Za vrijeme korištenja stranice...


13. Uklonite nepotrebne teme i pluginove


Pluginovi i teme su jednostavna stražnja ulazna vrata na WP instalaciju stoga svakako uklonite nekorištene pluginove i onemogućene teme. Administriranje i “backupiranje” će biti čišće, brže i jednostavnije pa time dobivate i dodatni razlog da krenete u “purge” akciju.


14. Regularno nadograđujte WP sjedište


Pratite verzije te osvježavajte WP instalaciju. Uglavnom, opće uvriježeno mišljenje je da se kod velike većine napada radi upravo o starim verzijama WP sustava, no sjetite se pravila br.1 … oprezno i mudro s “0” verzijama.


15. Prijavite sigurnosne propuste


Napravite WP zajednici uslugu i prijavite sumnjivo ponašanje čim naiđete na njega (bilo kod originalnih datoteka ili raznovrsnih pluginova) na security@wordpress.org ili plugins@wordpress.org.

Krešimir Končić, Neuralab

Mislite li da je ovo potpuni pregled koraka za osiguravanje Wordpressa? Komentirajte, pišite ili tweetajte na @transmeettv...


Neuralab je digitalno-kreativna agencija koja niže jedinice i nule od 2007.godine. Kreira web projekte, mobilne i facebook aplikacije, producira video uratke kroz Transmeet.Tv sub-brand te zajedno s klijentima realizira cjelokupnu online strategiju.

Follow @transmeettv

PODIJELJENO 0 PUTA

Podijeli

!Komentari su onemogućeni za ovaj članak.
aktualno najčitanije
Iznenađenje iz Applea: Otkriveni planovi oko još jednog modela iPhonea
O tome se nije pričalo
Iznenađenje iz Applea: Otkriveni planovi oko još jednog modela iPhonea
Ugledni američki profesor pozvao Amerikance da "udare" Trumpa tamo gdje ga najviše boli - po Big Techu
Anti ICE prosvjedi
Ugledni američki profesor pozvao Amerikance da "udare" Trumpa tamo gdje ga najviše boli - po Big Techu
Što je potrebno za izraditi videoigru? 48 sati, zadana tema i puno predanosti
Global Game Jam 2026.
Što je potrebno za izraditi videoigru? 48 sati, zadana tema i puno predanosti
Umjetna inteligencija više nije ograničena samo na Zemlju: Uspješno se koristi i na Marsu
Zanimljiva primjena
Umjetna inteligencija više nije ograničena samo na Zemlju: Uspješno se koristi i na Marsu
Pad interesa za aplikacijom koju su prozvali “TikTokom umjetne inteligencije”
Stvari ne idu po planu
Pad interesa za aplikacijom koju su prozvali “TikTokom umjetne inteligencije”
Svjetski je dan močvarnih staništa, u Hrvatskoj još uvijek relativno dobro očuvana
Važno prirodno stanište
Svjetski je dan močvarnih staništa, u Hrvatskoj još uvijek relativno dobro očuvana
Panika zbog novog AI alata: Veliki pad cijene dionica poznatih kompanija
Disrupcija tržišta?
Panika zbog novog AI alata: Veliki pad cijene dionica poznatih kompanija
Objavljen popis 10 najprodavanijih telefona prošle godine
Nema iznenađenja
Objavljen popis 10 najprodavanijih telefona prošle godine
Želite duže živjeti? Potrebno je napraviti tek ovu malu promjenu, tvrde znanstvenici
Svaka aktivnost je bitna
Želite duže živjeti? Potrebno je napraviti tek ovu malu promjenu, tvrde znanstvenici
Otkriven način kako izvući rijetke zemne elemente iz ove vrste industrijskog otpada
Podizanje proizvodnje resursa
Revolucionarna nova tehnologija pretvara tone ugljenog otpada u tražene elemente za moderne uređaje
Korisnici bijesni nakon novog ažuriranja ChatGPT-a, šef OpenAI-ja priznao: "Mislim da smo jednostavno zeznuli"
Narušena delikatna ravnoteža
Korisnici bijesni nakon novog ažuriranja ChatGPT-a, šef OpenAI-ja priznao: "Mislim da smo jednostavno zeznuli"
Upozorenje iz CSI-ja: Prevaranti već zloupotrebljavaju podatke digitalnih posrednika u procesu fiskalizacije
Uvjerljive prevare
Upozorenje iz CSI-ja: Prevaranti već zloupotrebljavaju podatke digitalnih posrednika u procesu fiskalizacije

Vezane vijesti

Ne propustite ni ovo

vijesti
Tomašević se oglasio nakon odluke o dočeku rukometaša
Čestitao na medalji
Tomašević se oglasio nakon otkazanog dočeka: "Žao mi je, dogovor je bio..."
Rusija obnavlja napuštenu vojnu bazu na granici s Finskom
TISUĆE VOJNIKA
Satelitske snimke razotkrile planove Rusije! Uređuju napuštenu vojnu bazu uz granicu. Vojni stručnjak objasnio za što će im služiti
Vlada preuzima organizaciju dočeka brončanih rukometaša
Preokret
Vlada danas organizira doček brončanih rukometaša: Pjevat će Thompson
show
Evo što je Thompson poručio našim rukometašima nakon osvajanja bronce
oglasio se
Evo što je Thompson poručio našim rukometašima nakon osvajanja bronce!
Jack Nicholson je istinu o biološkoj majci saznao u dobi od 37 godina
Dugo čuvana tajna
Legendarni glumac s 37 godina saznao je da mu je sestra zapravo majka
Zlatko Dalić uručio nagradu Cesarica Marku Perkoviću Thompsonu
rijetki javni istup glazbenika
Zagrljaj koji je obilježio večer: Ovako je izbornik Dalić uručio Thompsonu prestižnu glazbenu nagradu
zdravlje
Histerektomija: Kada se radi, kako izgleda, koliko traje oporavak i kakve su posljedice?
Piše liječnica
Histerektomija: Kada se radi, kako izgleda, koliko traje oporavak i kakve su posljedice?
Sirup od lovora protiv kašlja: Prirodni recept koji smiruje suhi kašalj već nakon prve žličice
Rado će ga piti i djeca
Sirup od lovora protiv kašlja: Prirodni recept koji smiruje suhi kašalj već nakon prve žličice
Prirodno sredstvo za čišćenje drvenog namještaja koje produžuje vijek trajanja drva
Bez agresivnih kemikalija!
Prirodno sredstvo za čišćenje drvenog namještaja koje produžuje vijek trajanja drva
zabava
Jela je popularno povrće svakog dana i pokazala šokantan utjecaj koji je imalo na njezino tijelo
Ogromna razlika
Jela je popularno povrće svakog dana i pokazala šokantan utjecaj koji je imalo na njezino tijelo
Ovaj kviz pokazuje tko je svestrani znalac, a tko samo blefira
Provjerite koliko toga znate
Ovaj kviz pokazuje tko je svestrani znalac, a tko samo blefira
Rijetke snimke divovskog podvodnog stvorenja ostavile publiku bez riječi! Ovo se krije u morskim dubinama
Jeste li znali?
Rijetke snimke divovskog podvodnog stvorenja ostavile publiku bez riječi! Ovo se krije u morskim dubinama
tech
Panika zbog novog AI alata: Veliki pad cijene dionica poznatih kompanija
Disrupcija tržišta?
Panika zbog novog AI alata: Veliki pad cijene dionica poznatih kompanija
Želite duže živjeti? Potrebno je napraviti tek ovu malu promjenu, tvrde znanstvenici
Svaka aktivnost je bitna
Želite duže živjeti? Potrebno je napraviti tek ovu malu promjenu, tvrde znanstvenici
Otkriven način kako izvući rijetke zemne elemente iz ove vrste industrijskog otpada
Podizanje proizvodnje resursa
Revolucionarna nova tehnologija pretvara tone ugljenog otpada u tražene elemente za moderne uređaje
sport
FOTO Oglasili se hrvatski rukometaši nakon otkazivanja dočeka: Poruke su jasne
"Što reći?"
FOTO Hrvatski rukometaši oglasili se nakon otkazivanja dočeka: Poruke su jasne
Hrvatski rukometni savez potvrdio: "Svečanog dočeka neće biti, ali za sve zainteresirane..."
Službeno
Hrvatski rukometni savez potvrdio: "Svečanog dočeka neće biti, ali..."
Žestoke kritike na račun Mandića iz Danske: "Potpuno besmisleno, publika ima pravo..."
Nije im se dopalo
Žestoke kritike na račun Mandića iz Danske: "Potpuno besmisleno, publika ima pravo..."
tv
Kumovi: Odlučio je sve riskirati zbog ljubavi – sada ga čekaju ozbiljni problemi
KUMOVI
Odlučio je sve riskirati zbog ljubavi – sada ga čekaju ozbiljni problemi
ANKETA: Glavno pitanje i dalje nije razriješeno - Tko je Kaderin otac?
TAJNE PROŠLOSTI
ANKETA: Glavno pitanje i dalje nije razriješeno - Tko je Kaderin otac?
Izdaja koja se više ne može sakriti: Prošlost se vraća i prijeti svima u novim epizodama serije "Tajne prošlosti“
TAJNE PROŠLOSTI
Izdaja koja se više ne može sakriti: Prošlost se vraća i prijeti svima u novim epizodama serije "Tajne prošlosti“
putovanja
Ne znaju za rak: Jelovnik najzdravijeg naroda na svijetu
Tajna dugovječnosti?
Ne znaju za rak: Jelovnik najzdravijeg naroda na svijetu
Najdulja ravna dionica željezničke pruge: Gotovo 500 kilometara bez ijednog zavoja
Indian Pacific
Najdulja ravna dionica željezničke pruge: Gotovo 500 kilometara bez ijednog zavoja
Najbolja mjesta za posjetiti u 2026.
Prema Tripadvisoru
Ako pitate svjetske putnike, ovih 10 mjesta treba posjetiti u 2026. godini
novac
Zlato nikad skuplje, nakit sve lakši: Kako talijanski zlatari prilagođavaju dizajn
Važno da je zlato
Zlato nikad skuplje, nakit sve lakši: Kako talijanski zlatari prilagođavaju dizajn
Ministarstvo zdravstva izdvaja tri milijuna eura za softver o praćenju specijalizacija
Cijena nije najvažnija
Ministarstvo zdravstva izdvaja tri milijuna eura za softver o praćenju specijalizacija
Aukcija u Donjem Miholjcu, prodaje se proizvodni pogon Požgaj grupe vrijedan 2,09 milijuna eura
Za probleme krive Hrvatske šume?
Aukcija u Donjem Miholjcu, prodaje se proizvodni pogon Požgaj grupe vrijedan 2,09 milijuna eura
lifestyle
Što znači kada se mačka protegne pred vama
Ne radi to bezveze
Jeste li primijetili da to radi? Evo što znači kada se mačka protegne pred svojim vlasnikom
Glamurozno izdanje Meri Goldašić za dodjelu nagrada Cesarica
ČISTI GLAMUR
Wow! Spektakularna haljina u kojoj Meri Goldašić izgleda kao milijun dolara
Ulična moda Zagreb mama u minici i bundici
Lijepo se sredila
Mama iz centra Zagreba: Minica i kratka bunda za izdanje koje bi osvojilo i pariške ulice
sve
FOTO Oglasili se hrvatski rukometaši nakon otkazivanja dočeka: Poruke su jasne
"Što reći?"
FOTO Hrvatski rukometaši oglasili se nakon otkazivanja dočeka: Poruke su jasne
Hrvatski rukometni savez potvrdio: "Svečanog dočeka neće biti, ali za sve zainteresirane..."
Službeno
Hrvatski rukometni savez potvrdio: "Svečanog dočeka neće biti, ali..."
Žestoke kritike na račun Mandića iz Danske: "Potpuno besmisleno, publika ima pravo..."
Nije im se dopalo
Žestoke kritike na račun Mandića iz Danske: "Potpuno besmisleno, publika ima pravo..."
 

Nastavi čitati

Ostalo
Učenici ekonomske škole Velika Gorica (Foto: Dnevnik.hr) - 1
Osvojili vrijedne nagrade

Izostaje potpora države: Oni su srednjoškolci iz Velike Gorice i imaju projekte koji se sviđaju poslodavcima

piše
Ostalo
Matematika (Foto: Getty Images)

Najveća hrvatska IT kompanija osigurat će našim matematičarima pripremu za olimpijadu

piše Valentina Pavlica
Ostalo
Bill Gates (Foto: AFP)
Prljava posla

Bill Gates staklenkom izmeta podržao kinesku zahodsku revoluciju

piše Martina Čizmić
Ostalo
Asteroid Oumuamua (Foto: AFP)
Oumuamua zbunjuje znanstvenike

Misteriozni asteroid: Gigantsku ''solarnu jedrilicu'' u naš Sunčev sustav poslala je druga civilizacija?!

piše
Ostalo
Paul Allen, suosnivač Microsofta (Foto: AFP)
nakon teške bolesti

"Stvorio je magične proizvode":  Preminuo suosnivač Microsofta Paul Allen

piše
Ostalo
Slika nije dostupna
Radioeksplozije

Signali izvanzemaljaca, pogona svemirskih brodova ili sudar crnih rupa? Jedno je sigurno - broj se udvostručio

piše E.P.
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Politika zaštite privatnosti
  • Politika o kolačićima
  • Dnevnik
  • Nova Plus
  • Gol.hr
  • Zadovoljna
  • Kreni Zdravo
  • NovaTV
  • DomaTV
Upravljaj obavijestima